Behörigheter
De åtgärder som styr blueprint-katalogen, allt en driftsättning kontrollerar mot dina egna behörigheter, och vilka roller som har dem.
Åtgärder
| Åtgärd | Tillåter |
|---|---|
blueprints/read |
Se katalogen och varje blueprint, starta en driftsättning, följa och göra om driftsättningar, och lista boundaryns katalogkällor |
blueprints/templates/write |
Spara, ersätta och ta bort mallar via API:t; lägga till, ändra, synka och ta bort katalogkällor; Uppdatera katalogen |
Vad en driftsättning kontrollerar
En driftsättning skapar allt med dina egna behörigheter och behöver därför åtgärderna för det den skapar. Förhandskontrollerna frågar efter dem innan något skapas.
| Åtgärd | Var | Behövs när |
|---|---|---|
blueprints/read |
Boundaryn | Alltid |
secretvault/write |
Resursgruppen | Blueprinten behöver ett valv |
secretvault/writeSecrets |
Instansens valv | Blueprinten skriver värden till sitt valv. En dataåtgärd |
postgrescluster/write |
Resursgruppen | För varje PostgreSQL-resurs som blueprinten deklarerar |
postgrescluster/readSecrets |
Databasen | Dess anslutningsuppgifter skrivs till valvet. En dataåtgärd, och inte bland förhandskontrollerna |
kernel/deployments/read |
Boundaryn | En container hämtar sin avbild via ett privat register |
containerinstance/write |
Resursgruppen | Alltid |
rbac/members/write |
Instansens valv | Blueprinten behöver ett valv: dess identitet får Secrets Reader på det. Själva tilldelningen kräver också Owner eller Platform Owner på valvet eller högre, tilldelad direkt till dig eller aktiverad via just-in-time-åtkomst; Owner via en grupp räknas inte, och förhandskontrollerna ser inte skillnaden |
Ett nytt försök efter en misslyckad driftsättning körs med behörigheterna hos den som gör om den, och
blueprints/read på boundaryn räcker för att se och göra om varje driftsättning i boundaryn, oavsett
vem som startade den — se Försök igen efter ett fel. Att
ta bort en driftsatt instans tar också bort dess valv, så det kräver secretvault/delete på valvet
utöver containerinstance/delete.
Roller
| Roll | Katalog | Mallar och katalogkällor | Driftsättning |
|---|---|---|---|
| Reader, Blueprint Reader | Se | Nej | Nej |
| Blueprints Operator | Se | Hantera | Bara blueprints som inte behöver något valv: rollen kan inte skriva hemlighetsvärden, skapa databaser eller ge åtkomst till valv |
| Contributor | Se | Hantera | Allt utom valvbehörigheten, som kräver en Owner av valvet — begär den med Just-in-time-åtkomst |
| Owner | Se | Hantera | Allt, när rollen är tilldelad direkt till dig. Owner via en grupp behöver tillfällig åtkomst för valvbehörigheten |
Tilldela roller på boundaryn, en resursgrupp eller en enskild resurs — se
Inbyggda roller. Katalogen och driftsättningen kontrollerar
blueprints/read på boundaryn, så en roll som bara är tilldelad på en resursgrupp varken visar
katalogen eller låter dig driftsätta i den gruppen.